Phishing kit hiện nay không còn chỉ giới hạn ở việc sao chép một trang đăng nhập quen thuộc và chờ đợi nạn nhân nhập thông tin xác thực. Những kẻ tấn công đang ngày càng tích hợp các bộ lọc, quản lý phiên (session management) và kiểm soát lưu lượng vào chính hạ tầng phân phối trang phishing.
ANY.RUN đã xác định Wazza, một phishkit mới nhắm vào các tổ chức ngân hàng, sản xuất và chính phủ trên khắp Hoa Kỳ, Châu Âu và Úc. Chiến dịch này sử dụng một chuỗi định tuyến đa giai đoạn để sàng lọc khách truy cập và lưu lượng tự động trước khi cung cấp trang phishing Device Code lấy chủ đề Adobe.
Đối với các đội ngũ bảo mật, điều đó làm cho Wazza không chỉ đơn thuần là một URL độc hại khác. Chiến dịch này cho thấy cách những kẻ tấn công có thể kiểm soát con đường dẫn đến "mồi nhử" cuối cùng, làm cho liên kết ban đầu ít mang tính thông tin hơn và có khả năng gây phức tạp cho quá trình phát hiện tự động.
Các MSSP đối mặt với một thách thức bổ sung, khi họ phải điều tra các cảnh báo trên nhiều môi trường khách hàng khác nhau trong khi vẫn phải kiểm soát thời gian phản hồi. Sự không chắc chắn đó có thể trực tiếp dẫn đến thời gian điều tra dài hơn và các lần leo thang không cần thiết.
Wazza sử dụng định tuyến đa giai đoạn để che giấu trang Phishing
Wazza không gửi mọi khách truy cập trực tiếp đến trang phishing của nó. Thay vào đó, phishkit này sử dụng một chuỗi định tuyến đa giai đoạn để xác định yêu cầu nào sẽ được tiếp cận payload cuối cùng.
Để xem cách thức này hoạt động trong thực tế, hãy theo dõi một phân tích Wazza trong Interactive Sandbox của ANY.RUN.
Luồng bắt đầu tại một tên miền wildcard landing, [.]boegl-krysl[.]eu, nơi khách truy cập được chuyển đến /api/wazza-config. Endpoint này kiểm tra xem hostname có thuộc về một chiến dịch đang hoạt động hay không.
Sau đó, hạ tầng liên lạc với beacon-surge-sync[...]workers[.]dev, nơi cấp một client marker dùng để tương quan lượt truy cập. Tiếp theo, /api/mint-token tạo ra một token phiên (session token) đã ký có thời gian tồn tại ngắn.
Token đó được chuyển đến check[.]boegl-krysl[.]eu, nơi Wazza xác thực token và telemetry của trình duyệt, đồng thời lọc lưu lượng không mong muốn.
Chỉ sau các bước kiểm tra này, khách truy cập mới tiếp tục đi qua boegl-krysl[.]eu/r và /meline, cuối cùng đạt đến trang phishing Device Code lấy chủ đề Adobe.
Việc sử dụng một dịch vụ dễ nhận diện làm chủ đề trực quan mang lại cho giai đoạn cuối một vẻ ngoài quen thuộc, trong khi luồng Device Code cung cấp cho kẻ tấn công một cách để nhắm mục tiêu vào xác thực tài khoản thay vì chỉ dựa vào việc thu thập mật khẩu thông thường.
Điều đó làm cho mồi nhử cuối cùng chỉ là một phần của một hoạt động lớn hơn. Hạ tầng trước tiên xác định xem khách truy cập có nên được xem trang phishing hay không. Thành phần kỹ thuật xã hội (social engineering) xuất hiện sau đó, khi chiến dịch đã thiết lập một phiên mà nó coi là phù hợp.
Cách tiếp cận phân lớp này rất quan trọng đối với những người phòng thủ vì một URL có thể trông khá bình thường cho đến khi hành vi của nó được tái hiện trong môi trường phù hợp.
Cung cấp cho đội ngũ của bạn ngữ cảnh để điều tra các mối đe dọa phishing nhanh hơn và đảm bảo giảm 30% các lần leo thang từ Tier 1 lên Tier 2.
Phạm vi ảnh hưởng của Wazza trên các lĩnh vực then chốt: Chính phủ, Ngân hàng và Sản xuất
ANY.RUN đã xác định hoạt động của Wazza tại Mỹ, Châu Âu và Úc, với ngân hàng, sản xuất và chính phủ nằm trong số các lĩnh vực bị nhắm mục tiêu.
Các tổ chức này vận hành các quy trình kinh doanh có giá trị cao và quản lý thông tin có thể hấp dẫn đối với những kẻ tấn công. Các tổ chức tài chính xử lý các tài khoản và giao dịch nhạy cảm, các nhà sản xuất phụ thuộc vào môi trường doanh nghiệp và hệ thống kinh doanh kết nối với nhau, trong khi các tổ chức chính phủ quản lý thông tin nhạy cảm và các dịch vụ quan trọng.
Nhưng sự liên quan của chiến dịch này vượt ra ngoài các lĩnh vực riêng lẻ đó. Hạ tầng Wazza thể hiện một kỹ thuật phân phối phishing có thể thích ứng với các mục tiêu khác nhau. Thương hiệu cuối cùng có thể thay đổi, trong khi cách tiếp cận cơ bản — lọc khách truy cập, xác thực phiên và phân phối mồi nhử một cách có chọn lọc — vẫn hữu ích cho những kẻ tấn công.
Chủ đề Adobe cũng phản ánh cách các nhà điều hành phishing tiếp tục sử dụng các thương hiệu quen thuộc để làm cho các yêu cầu xác thực có vẻ như là quy trình thông thường.
Tại sao Wazza tạo ra vấn đề lớn hơn cho các MSSP
Đối với một MSSP, một phishing kit lẩn tránh tạo ra một thách thức khác so với một URL độc hại trực tiếp.
Nhà cung cấp không chỉ điều tra một môi trường duy nhất. Các nhà phân tích có thể chịu trách nhiệm cho nhiều khách hàng, các ngăn xếp bảo mật khác nhau và khối lượng cảnh báo lớn, thường là trong khi làm việc theo các yêu cầu phản hồi và leo thang đã được xác định.
Wazza thêm vào sự không chắc chắn cho quy trình làm việc đó. Một URL đáng ngờ ban đầu có thể có vẻ lành tính vì trang phishing cuối cùng không được phục vụ ngay lập tức. Các hệ thống bảo mật tự động có thể nhận được nội dung khác với một khách truy cập là con người. Và một nhà phân tích không thể tái hiện chuỗi định tuyến hoàn chỉnh có thể phải leo thang cuộc điều tra chỉ để xác định URL thực sự phân phối cái gì.
Kết quả có thể là một vấn đề MSSP quen thuộc: dành nhiều thời gian hơn để điều tra, nhiều trường hợp chuyển lên các nhà phân tích cấp cao hơn và ít khả năng xử lý các sự cố thực sự phức tạp.
Đây là lý do tại sao khả năng tương tác với nội dung đáng ngờ trong một môi trường cô lập là quan trọng. Interactive Sandbox của ANY.RUN cho phép các nhà phân tích mở các URL đáng ngờ bằng cách sử dụng các máy ảo khởi động trong vòng chưa đầy 10 giây, tương tác với các trang kết quả, theo dõi các chuyển hướng và quan sát hoạt động mạng cũng như hành vi.
Một cuộc điều tra Wazza có thể tiết lộ nhiều hơn một IOC
Hạ tầng đằng sau Wazza không nên được xem chỉ đơn giản là một danh sách các tên miền cần chặn. Việc định tuyến đa giai đoạn của nó tạo ra nhiều điểm xoay chuyển tình báo (intelligence pivots). Một nhà phân tích có thể bắt đầu với một URL đáng ngờ và khám phá thêm các tên miền, endpoint, đường dẫn chuyển hướng và các chỉ số hành vi liên quan đến chiến dịch.
ANY.RUN Threat Intelligence Lookup (TI Lookup) cung cấp một cách khác để điều tra các kết nối này. Các nhà phân tích có thể xoay chuyển từ các IOC sang hoạt động đe dọa liên quan và sử dụng các bản cập nhật truy vấn để theo dõi các thay đổi theo thời gian.
Threat Intelligence liên tục biến các phát hiện thành giám sát thường xuyên
Chặn một tên miền Wazza không nhất thiết kết thúc chiến dịch. Hạ tầng phishing có thể thay đổi, các tên miền có thể được thay thế và logic định tuyến có thể được sửa đổi khi những kẻ tấn công thích nghi với việc phát hiện. Do đó, một danh sách IOC tĩnh có tuổi thọ hạn chế.
ANY.RUN Threat Intelligence Feeds (TI Feeds) được thiết kế để biến các IOC thành giám sát liên tục bằng cách truyền trực tiếp 99% các chỉ số duy nhất, đã được xác thực và dữ liệu đe dọa dựa trên hành vi vào môi trường bảo mật. Giải pháp cũng hỗ trợ STIX/TAXII, API và SDK, cho phép đưa Intelligence vào các quy trình bảo mật hiện có.
Tác động tiềm tàng của một cuộc tấn công Phishing Wazza
Mục tiêu trước mắt của Wazza là cung cấp một trang phishing Device Code chủ đề Adobe, nhưng tác động tiềm tàng không nhất thiết kết thúc sau lần xác thực thành công đầu tiên.
- Thỏa hiệp tài khoản: Luồng phishing Device Code thành công có thể cung cấp cho kẻ tấn công quyền truy cập vào các tài khoản hoặc phiên được nhắm mục tiêu.
- Lạm dụng danh tính đáng tin cậy: Một tài khoản bị xâm nhập có thể cung cấp một danh tính đáng tin cậy để giao tiếp với đồng nghiệp, đối tác hoặc khách hàng.
- Phishing tiếp theo: Những kẻ tấn công có khả năng sử dụng các danh tính doanh nghiệp bị xâm nhập để thực hiện các nỗ lực phishing bổ sung.
- Khám phá hạ tầng: Chuỗi định tuyến cung cấp thêm các tên miền, endpoint và các chỉ số hành vi có thể giúp những người phòng thủ hiểu rõ hơn về chiến dịch rộng lớn hơn.
Sự khác biệt chính là Wazza không chỉ đơn giản là một trang đích phishing. Hạ tầng của nó được thiết kế để kiểm soát ai sẽ tiếp cận mồi nhử và trong điều kiện nào, thêm một lớp lẩn tránh trước thành phần kỹ thuật xã hội của cuộc tấn công.
Wazza cho thấy lý do tại sao trang Phishing chỉ là một phần của cuộc tấn công
Wazza chứng minh rằng trang phishing chỉ là giai đoạn cuối của một hệ thống phân phối được kiểm soát chặt chẽ hơn. Đằng sau liên kết, kẻ tấn công có thể sử dụng các bước kiểm tra chiến dịch, token phiên, xác thực trình duyệt và định tuyến phân lớp để kiểm soát ai sẽ đến được mồi nhử.
Đối với những người phòng thủ, việc hiểu chuỗi tấn công đó cũng quan trọng như việc xác định URL cuối cùng. Đối với các MSSP, việc kết hợp sandboxing tương tác, threat intelligence và các tích hợp giúp biến các cuộc điều tra riêng lẻ thành intelligence có thể hành động để bảo vệ nhiều môi trường.